Wie draagt de verantwoordelijkheid voor weerbaarheid?
Sinds 15 augustus gelden er twee nieuwe wetten die samen de weerbaarheid van essentiële diensten moeten versterken. De Wet weerbaarheid kritieke entiteiten, de Nederlandse invulling van de Europese CER-richtlijn, richt zich op de fysieke kant: aangewezen organisaties moeten bestand zijn tegen sabotage, ongevallen, extreem weer en andere verstoringen die hun dienstverlening kunnen platleggen. De Cyberbeveiligingswet, die de NIS2-richtlijn omzet, richt zich op de digitale kant.
De twee zijn aan elkaar geknoopt. Een organisatie die onder de eerste wet wordt aangewezen als kritieke entiteit, valt automatisch ook onder de tweede. Fysieke en digitale continuïteit komen daarmee bij dezelfde organisaties op tafel te liggen, als één samenhangende opgave in plaats van twee losse dossiers. Voor een bestuur betekent dat een verschuiving in hoe het naar continuïteit kijkt. Of een verstoring nu begint bij een cyberaanval of bij een fysiek incident, zodra de dienstverlening zelf wordt geraakt, is het dezelfde bestuurlijke verantwoordelijkheid die in beeld komt.
Neem de digitale kant als voorbeeld. Stel dat een centrale voorziening als DigiD langere tijd uitvalt. Mensen kunnen dan niet of nauwelijks digitaal inloggen bij overheidsdiensten, hun toeslagen niet regelen of aangifte doen. Dat raakt al snel het niveau waarop de ICT-afdeling het niet meer in stilte oplost. Er liggen vragen op tafel over communicatie naar burgers, over welke processen voorrang krijgen en over de weg terug, allemaal tegelijk. Wat als een technische storing begon, is dan een bestuurlijke situatie geworden. Bij een fysieke verstoring, van brand in een datacentrum tot uitval van de stroomvoorziening, verloopt het niet anders.
Daar zit de kern. Die verschuiving legt een vraag bloot die in veel organisaties nog niet scherp is beantwoord. Wie is bij ons eigenaar van die weerbaarheid, en heeft die persoon ook de positie en het mandaat om er werkelijk op te sturen? In mijn werk merk ik dat organisaties die vraag nu pas serieus gaan stellen, omdat deze wetgeving hem niet langer laat liggen.
Want daar gaat het vaak mis. De verantwoordelijkheid wordt belegd, maar bij iemand die haar er stilzwijgend bij krijgt zonder de bevoegdheid om over budgetten, prioriteiten en systemen te beslissen. Of ze wordt technisch ingevuld, terwijl de afwegingen die bij een verstoring gemaakt moeten worden bestuurlijk van aard zijn. In beide gevallen ontdekt een organisatie pas tijdens een crisis dat niemand de verantwoordelijkheid werkelijk kon dragen.
Deze wetten dwingen daarmee een gesprek af dat verder gaat dan techniek of kennis. De eigenlijke vraag is welke verantwoordelijkheid een organisatie moet organiseren, en wie de positie krijgt om haar te dragen. Dat is het werk dat vooraf moet gebeuren, voordat een crisis het antwoord afdwingt.